Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Ransomware Hairysquid

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Antwort
Alt 15.02.2023, 11:32   #1
OldJo
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



Mein Win10 PC wurde gestern vom Ransomware Virus Hairysquid befallen. Als ich das eigenartige Verhalten des PCs bemerkt habe, habe ich ihn hart abgedreht, allerdings offenbar weit zu spät.
Da auch mein Sicherungsstick angesteckt war, sind auch dort alle Sicherungs-Dateien verschlüsselt und mit der Dateiendung .Hairysquid versehen worden.
Ich habe jetzt vom "c't-Notfall-Windows 2023" gebootet.
Im Root-Verzeichnis ist die Datei READ_ME_DECRYPTION_HAIRYSQUID.txt

Danke für jede Hilfe und Info
Angehängte Dateien
Dateityp: txt READ_ME_DECRYPTION_HAIRYSQUID.txt (2,5 KB, 68x aufgerufen)
Dateityp: txt FRST.txt (60,5 KB, 44x aufgerufen)

Alt 15.02.2023, 11:52   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



Deine Dateien sind vorerst verloren. Es gibt keinen Weg [ohne die Erpresser], sie zu entschlüsseln. Noch jedenfalls nicht. Aber es ist nicht gesagt, dass die Daten jemals entschlüsselt werden können.

Zitat:
Da auch mein Sicherungsstick angesteckt war,
Dann ist dein bisheriges Backupkonzept mangelhaft. Erstens würde ich keine Backups auf Sticks machen, die gehen viel zu schnell kaputt, zweitens müssen wichtige Daten mindestens 2x gesichert werden, drittens darf das Sicherungsmedium nicht ständig eingesteckt sein.
__________________

__________________

Geändert von cosinus (15.02.2023 um 12:06 Uhr)

Alt 15.02.2023, 14:33   #3
OldJo
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



danke für Deine Antwort. Daß die aktuellen Daten verloren sind, ist mir schon klar. Mein Sicherungs-Stick wird nur angesteckt, wenn eine Sicherung geplant ist, also wohl Pech. Meine 2. Sicherung ist natürlich schon wieder ein Monat alt.

Aber mich würde natürlich interessieren, wie ich mir das Ding eingetreten hab und warum es kein Virenscanner kennt und Google offenbar auch nicht.

Also wenn wer was weiß, bitte
__________________

Alt 15.02.2023, 14:46   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



Vorrangig kommen Erpresserschädlinge über virulente E-Mails.
Aber dass Virenscanner nicht alle Schädlinge erkennen, muss man wie oft noch erklären?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 15.02.2023, 15:17   #5
schlawack
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



Du kannst mal hier: https://id-ransomware.malwarehunterteam.com/index.php?lang=de_DE eine verschlüsselte Datei zum prüfen hochladen, aber wahrscheinlich gibt es noch kein Entschlüsselungstool. Überdenke bzw verbessere dein Backupkonzept und hebe wenn du willst die verschlüsselten Dateien auf in der Hoffnung, das es irgendwann ein Entschlüsselungstool geben wird. Zukünftig: lege dir 2 USB Festplatten zu und mache auf den beiden Backups dir wichtiger Dateien sowie Backups/Images von Windows 10/11 oder gleich Festplaatenbackups/images mit einem entsprechen Programm. Ausserdem wäre es überlegenswert, ob du nicht eine Windows Neuinstallation machen solltest weil man ja nicht weiß, wie sehr sich der Erpresser Trojaner in dein jetziges Windows "verankert" hat.

__________________
Windows 10 64 Pro 22H2

Alt 15.02.2023, 16:52   #6
Kronos60
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



Zitat:
Zitat von schlawack Beitrag anzeigen
Ausserdem wäre es überlegenswert, ob du nicht eine Windows Neuinstallation machen solltest weil man ja nicht weiß, wie sehr sich der Erpresser Trojaner in dein jetziges Windows "verankert" hat.
Das würde ich auf jeden Fall machen. Wer weiß was noch alles geladen wurde. Alle Partitionen löschen und in den unzugewiesenen Platz installieren.
Weiters würde ich noch vom frisch aufgesetzten System alle Passwörter ändern.
__________________
--> Ransomware Hairysquid

Alt 15.02.2023, 20:48   #7
_698
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



Guten Abend,
das sieht nach Mimic aus.

Alt 15.02.2023, 23:47   #8
mmk
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



Zitat:
Zitat von OldJo Beitrag anzeigen
Mein Win10 PC wurde gestern vom Ransomware Virus Hairysquid befallen.
Die Frage ist natürlich, ob das wirklich gestern war oder schon früher. Was hast Du denn in den Minuten/Stunden mit dem PC gemacht, bevor Du...
Zitat:
Als ich das eigenartige Verhalten des PCs bemerkt habe,
... dieses Verhalten bemerkt hast? Nur Surfen im Web ohne eigene Downloads? Mails geöffnet, Anhänge oder Dateien aus dem Internet heruntergeladen? Wie war es um Deinen Updatestand bestellt?

Zitat:
Da auch mein Sicherungsstick angesteckt war, sind auch dort alle Sicherungs-Dateien verschlüsselt und mit der Dateiendung .Hairysquid versehen worden.
Sicherungssticks nicht stecken lassen! Immer abziehen, sonst ist es keine Sicherung. Außerdem: Mindestens ein Backup immer zusätzlich nur von einem gestarteten Live-System von USB aus erstellen, dann kann so etwas wie hier niemals passieren! Abgesehen davon, das hat cosinus auch schon geschrieben, ist ein Stick kein empfehlenswertes Sicherungsmedium.

Zitat:
Im Root-Verzeichnis ist die Datei READ_ME_DECRYPTION_HAIRYSQUID.txt

Danke für jede Hilfe und Info
Nichts löschen, Datenträger ausbauen und in Schrank legen, in der Hoffnung, dass es irgendwann vielleicht mal eine Entschlüsselungsmöglichkeit gibt. Das gleiche gilt für den USB-Stick.

Zitat:
Zitat von OldJo Beitrag anzeigen
Mein Sicherungs-Stick wird nur angesteckt, wenn eine Sicherung geplant ist, also wohl Pech. Meine 2. Sicherung ist natürlich schon wieder ein Monat alt.
Wie gesagt, Datenbackups künftig (auch) vom Live-System aus erstellen. Dies auf einem Ziel-Datenträger, der auch nur unter dem gebooteten Livesystem angestöpselt wird und nirgends sonst, sowie vor dem Herunterfahren des Live-Systems wieder auszuhängen und zu entfernen ist.

Zitat:
Aber mich würde natürlich interessieren, wie ich mir das Ding eingetreten hab
Sicherheitslücke in verwendeter oder verwaister Software (Updates verschlafen), Datei selbst heruntergeladen/ausgeführt.

Zitat:
und warum es kein Virenscanner kennt
Weil kein Virenscanner alles erkennt. Erst recht nicht, wenn Malware in einer Variation neu ist. Aber selbst danach nicht zuverlässig. Bei einem Sicherheitskonzept darf man einen Virenscanner nicht als stützende Säule einplanen!

Zitat:
und Google offenbar auch nicht.
Weil die Variante neu ist.

Alt 17.02.2023, 11:20   #9
OldJo
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



danke für die vielen Tipps für die Zukunft, wenn auch einige meine Fähigkeiten überschreiten.

Wenn dieser Virus neu ist, sollte man da nicht versuchen, die Virenscanner anzupassen? Wäre es da nicht meine Aufgabe, die Info an jemanden weiterzugeben, der aktiv etwas gegen diesen Virus unternimmt? Oder wollen wir warten, bis mehr Leute davon betroffen sind?

Alt 20.02.2023, 12:35   #10
mmk
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



Zitat:
Zitat von OldJo Beitrag anzeigen
danke für die vielen Tipps für die Zukunft, wenn auch einige meine Fähigkeiten überschreiten.
Es waren ja auch noch Rückfragen zum Jetzt dabei. Vielleicht solltest Du diese noch beantworten.

Zitat:
Wenn dieser Virus neu ist, sollte man da nicht versuchen, die Virenscanner anzupassen?
Die Einbindung zur Erkennung dieser Ransomware kann einige Tage dauern. Innerhalb dieses Zeitraums kann schon wieder die nächste angepasste (und somit nicht erkannte) "Subversion" ITW (in der freien Wildbahn) unterwegs sein. Das ist die prinzipielle Erkennungslücke, die immer besteht. Daher: Wer sich auf einen Virenscanner verlässt, ist verlassen. Nochmals: Er darf keine tragende Säule innerhalb eines Sicherheitskonzeptes sein.

Zitat:
Wäre es da nicht meine Aufgabe, die Info an jemanden weiterzugeben, der aktiv etwas gegen diesen Virus unternimmt?
Erstens geschieht dies bereits "routinemäßig" durch die AV-Softwarehersteller, z.B. im Rahmen sogenannter Honeypots. Zweitens wäre dies, wie oben beschrieben, nur ein "Nachlöschen" des Feuers, während anderenorts bereits ein neues zu behandeln ist. Drittens müsstest Du die Schaddateien via Live-System von Hand isolieren und z.B. auf virustotal.com hochladen.

Zitat:
Oder wollen wir warten, bis mehr Leute davon betroffen sind?
Es sind täglich tausende Nutzer betroffen. Unter anderem, weil sie sich fälschlicherweise auf ihren Virenscanner verlassen, und daher einfach auf alles klicken, was bei Drei nicht auf dem Baum war, oder ihre Softwareaktualisierungen vernachlässigen. Du legst immer noch zu viel Gewicht auf den Virenscanner. Bitte verstehe, dass die Verbreiter der Malware diese durchaus von vornherein so ausrichten, dass sie nicht erkannt wird. Und verstehe, dass der Virenscanner kein verlässliches Absicherungsinstrument darstellt. Verinnerliche es bitte.

Zitat:
Zitat von OldJo Beitrag anzeigen
@kronos: nein, noch nichts installiert (das ist für mich Neuland). Ich bin derzeit nur vom "c't-Notfall-Windows" online. Hier ist auch ein "Drive Snapshot"-Tool installiert, damit werde ich mal die Festplatten mit den verschlüsselten Dateien sichern, damit man im Fall des Falles drauf zurückgreifen kann.
Das Programm (Drive Snapshot) ist gut, im Fall einer Ransomware-Verschlüsselung, die einen Sonderfall darstellt, würde ich allerdings eine 1:1 bitweise Kopie des Datenträgers erstellen, oder, wie oben geschrieben, in den Schrank legen und durch einen neuen ersetzen.

Zitat:
Windows-Neuinstallation ist für mich unbekanntes Terrain, da muss ich mich erst mal vorbereiten.
Auch dazu gibt es hier im Forum eine Anleitung.

Geändert von mmk (20.02.2023 um 13:27 Uhr)

Alt 20.02.2023, 17:40   #11
OldJo
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



entschuldigt bitte die späte Antwort auf die offenen Fragen, bin jetzt erst wieder online, da die Win10-Neu-Installation doch etwas länger gedauert hat. Danke übrigens für die gut verständiche Anleitung hier im Forum ! Mein Notebook versteht kein UEFI, daher musste ich im Rufus auf MBR umstellen. Und da es vergleichsweise ähnlich alt ist als ich (es hatte Vista installiert), hat die Installation ewig gedauert.

Da ich keine exekutierbaren Mail-Anhänge anklicke und Software-Downloads nach Möglichkeit von 'vertrauenswürdigen' Sites beziehe, nehme ich an, dass das Einfallstor ein schlecht abgesicherter RDP-Zugang war. Dafür spricht auch, dass der früheste Timestamp einer auf .Hairysquid umbenannten Datei zu einer Zeit lag, an dem ich nicht daheim war.

Alt 20.02.2023, 19:00   #12
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ransomware Hairysquid - Icon22

Ransomware Hairysquid



Zitat:
Zitat von OldJo Beitrag anzeigen
Mein Notebook versteht kein UEFI
Was hast du denn da für Uralthardware am Start?
Gebraucht von Fred Feuerstein gekauft?

UEFI ist seit mindestens 10 Jahren im Umlauf. Eher seit 12 Jahren...
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 17.02.2023, 11:45   #13
webwatcher
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



Wem willst du das melden? es gibt mindestens 2 Dutzend Virenscanner.

BTW: Bewertungen der PC-Boulevard Presse wie Chip und Co kannst du
in die Tonne treten. Windows Defender schützt ( zusätzlich zum Gehirn )
und vermeidet häßliche Nebeneffekte
__________________
Glaub ja nicht, was du denkst, wer ich bin

Alt 17.02.2023, 12:27   #14
Kronos60
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



@OldJo

Hast du jetzt neuinstalliert?
__________________
Lieber mit dem Fahrrad zum Strand, als mit dem Mercedes zur Arbeit.

Alt 17.02.2023, 13:11   #15
OldJo
 
Ransomware Hairysquid - Standard

Ransomware Hairysquid



@kronos: nein, noch nichts installiert (das ist für mich Neuland). Ich bin derzeit nur vom "c't-Notfall-Windows" online. Hier ist auch ein "Drive Snapshot"-Tool installiert, damit werde ich mal die Festplatten mit den verschlüsselten Dateien sichern, damit man im Fall des Falles drauf zurückgreifen kann. Windows-Neuinstallation ist für mich unbekanntes Terrain, da muss ich mich erst mal vorbereiten.

Antwort

Themen zu Ransomware Hairysquid
dateiendung, eigenartige, gestern, hilfe, pcs, ransomware, verhalten, verschlüsselt, virus, win, win10




Ähnliche Themen: Ransomware Hairysquid


  1. Ransomware
    Plagegeister aller Art und deren Bekämpfung - 20.11.2019 (2)
  2. Ransomware
    Diskussionsforum - 13.10.2019 (18)
  3. djvu ransomware
    Diskussionsforum - 03.02.2019 (2)
  4. WanaCry Ransomware
    Plagegeister aller Art und deren Bekämpfung - 19.05.2018 (8)
  5. Ransomware Cerber V5
    Diskussionsforum - 02.03.2017 (1)
  6. Ransomware Simulator
    Antiviren-, Firewall- und andere Schutzprogramme - 06.01.2017 (34)
  7. ransomware ?
    Plagegeister aller Art und deren Bekämpfung - 19.12.2016 (3)
  8. Goldeneye ransomware
    Plagegeister aller Art und deren Bekämpfung - 13.12.2016 (13)
  9. Cerber Ransomware
    Plagegeister aller Art und deren Bekämpfung - 10.12.2016 (2)
  10. Ransomware
    Plagegeister aller Art und deren Bekämpfung - 03.12.2016 (2)
  11. Readme.hta Ransomware
    Plagegeister aller Art und deren Bekämpfung - 21.10.2016 (8)
  12. Readme.hta Ransomware
    Alles rund um Windows - 14.10.2016 (1)
  13. Cerber Ransomware
    Plagegeister aller Art und deren Bekämpfung - 08.06.2016 (10)
  14. Chimera Ransomware
    Log-Analyse und Auswertung - 14.11.2015 (3)
  15. Chimera Ransomware
    Plagegeister aller Art und deren Bekämpfung - 30.10.2015 (4)
  16. Ransomware Virus
    Log-Analyse und Auswertung - 09.06.2015 (5)
  17. GVU-Ransomware / Bin ich sie schon los?
    Log-Analyse und Auswertung - 27.06.2013 (13)

Zum Thema Ransomware Hairysquid - Mein Win10 PC wurde gestern vom Ransomware Virus Hairysquid befallen. Als ich das eigenartige Verhalten des PCs bemerkt habe, habe ich ihn hart abgedreht, allerdings offenbar weit zu spät. Da - Ransomware Hairysquid...
Archiv
Du betrachtest: Ransomware Hairysquid auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.